Cabinets de gestion de patrimoine : vos données clients méritent le même soin que leurs portefeuilles

Un cabinet de gestion de patrimoine manie chaque jour ce qu’une entreprise possède de plus confidentiel : situations familiales, avis d’imposition, relevés de comptes, projets de transmission.
Sur les actifs, la rigueur est totale, chaque allocation est documentée, chaque arbitrage tracé. Sur l’outil de travail qui héberge tout cela, c’est une autre histoire : un serveur « qui tourne », une messagerie configurée il y a six ans, des sauvegardes dont personne ne sait vraiment si elles fonctionnent.
Ce déséquilibre n’a rien d’une négligence coupable. Une structure de trois à trente personnes n’a ni la taille pour recruter un informaticien, ni le temps d’en faire un sujet de comité. Le problème est que les données, elles, ne font pas la différence entre un grand établissement et un cabinet indépendant
Confier son informatique : ce que cela recouvre vraiment
Externaliser la gestion de son système d’information ne signifie pas appeler un dépanneur quand l’écran reste noir. Cela consiste à confier à un tiers spécialisé la surveillance continue des postes et des serveurs, l’application des correctifs, le durcissement de la messagerie, la gestion des accès quand un collaborateur arrive ou part, et des sauvegardes réellement testées. C’est le périmètre d’une infogérance informatique pensée pour les petites structures : un forfait par poste, des engagements écrits, un interlocuteur qui répond.
Sur ce dernier point, les écarts entre prestataires se mesurent. Certains publient leurs délais constatés plutôt que leurs promesses contractuelles : chez ITAIA par exemple, la prise en charge d’une demande se compte en minutes (moins de dix en moyenne), et le respect des engagements de service dépasse les 97 % sur l’année, chiffres affichés publiquement, tarifs compris. Ce niveau de transparence, rare sur ce marché, dit quelque chose de la manière dont le prestataire se comporte le jour où un dossier client est en jeu. Le même acteur propose d’ailleurs un test gratuit, sans inscription, qui montre en une trentaine de secondes ce que le nom de domaine d’un cabinet laisse voir de l’extérieur : une façon rapide de savoir où l’on part.

DORA : la vague réglementaire arrive par vos partenaires
Depuis janvier 2025, le règlement européen DORA impose aux acteurs financiers régulés, sociétés de gestion et assureurs en tête, de recenser leurs prestataires informatiques dans un registre, de contractualiser des garanties précises et de surveiller leur chaîne de sous-traitance. La plupart des cabinets de gestion de patrimoine ne sont pas directement assujettis, les intermédiaires de petite taille bénéficiant d’une exemption.
Mais l’effet de cascade, lui, n’exempte personne : les sociétés de gestion et les compagnies avec lesquelles un cabinet travaille doivent désormais des comptes sur leurs propres partenaires, et les questionnaires de sécurité circulent déjà bien au-delà du périmètre officiel du texte. Un cabinet incapable de dire où sont ses sauvegardes ou qui accède à sa messagerie répondra mal à ces questionnaires, et cela finira par se voir dans la relation d’affaires. La documentation de l’ACPR sur DORA donne la mesure de ce qui attend le secteur.
Quatre questions avant de signer
Où sont physiquement les sauvegardes, et quand ont-elles été restaurées pour la dernière fois à titre de test ? Qui lit les alertes de sécurité la nuit et le week-end ? Les tarifs et les délais sont-ils publics, donc opposables ? Et que prévoit le contrat le jour où l’on veut changer de prestataire, récupérer ses données et ses accès ?
Un prestataire sérieux répond aux quatre par écrit, avant signature.C’est un critère de tri plus fiable que n’importe quelle plaquette, et c’est exactement le réflexe qu’un gérant de patrimoine applique déjà, tous les jours, aux produits qu’il recommande.
